Sophos Endpoint macOS CLI och behörigheter
En automatisk macOS Rollout består av två separata nivåer: Sophos Installer registrerar och installerar valda komponenter. MDM-profilerna godkänner därefter de system- och dataskyddsfunktioner som Apple skyddar. En lyckad Installer innebär därför inte i sig ett fullständigt skydd.
För Rollout med Jamf Pro används Distribuera Sophos Endpoint på macOS via MDM. Den här artikeln fokuserar på CLI Parameters och teknisk kontroll av behörigheter.
Förbered Installer
På macOS Monterey 12.4 och senare får arkivet inte packas upp i Documents, Downloads eller på Desktop. Sophos rekommenderar en mapp i användarens Home.
Kör Terminal från mappen med Sophos Installer.app; sudo kräver en lokal administratör. Sophos dokumenterar denna tysta installation:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --products antivirus intercept --quiet
Installationsprogrammet är klientbundet och ska behandlas som en konfidentiell distributionsartefakt. Kommandot installerar och registrerar licensierade komponenter. Kör det först på en pilotenhet och kontrollera sedan enheten, produkterna, Health och den gällande policyn i Central. Använd Sophos dokumenterade avinstallationsprogram för återställning i stället för att ta bort enskilda filer. Om installationen fortfarande misslyckas sparas installationsloggarna och ett SDU-arkiv för Sophos Support.
Ange grupp och Tags
Med --devicegroup tilldelas en dator en Central Group eller Subgroup:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--devicegroup "Workstations\Switzerland\Mac"
Blanksteg i Group Path måste escaped korrekt för Shell. Om gruppen inte finns kan Installer skapa den. Efter Rollout kontrolleras ändå att avsedd Policy faktiskt tillämpas.
Tags kan anges flera gånger:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--tag=Country:CH \
--tag=Department:Design \
--tag=VIP
Tags hjälper vid sökning och drift. De ersätter ingen Policy Group så länge Policies inte tilldelas utifrån Tags.
Produkter och Agent Mode
--products accepterar ett blankstegsseparerat produkturval. Dokumenterade värden omfattar bland annat antivirus, intercept, mdr, xdr, deviceEncryption och all.
Fullständigt skydd med Anti-Virus och Intercept X ser exempelvis ut så här:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet --products antivirus intercept
Om endast xdr installeras skapas inget fullständigt malware-skydd. En kompatibel skyddsprodukt från tredje part måste då finnas. XDR-only kräver minst macOS 13 Ventura på Mac-datorer.
Produkter utan licens installeras inte. Efter Rollout kontrolleras Agent Mode dessutom i Central.
Proxy och Message Relay
Följande alternativ finns för en explicit Proxy:
--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>
Ett Message Relay anges med IP och port 8190:
--messagerelays 192.0.2.10:8190 192.0.2.11:8190
Installer som skapas vid Download känner till de Update Caches och Message Relays som fanns vid den tidpunkten. Efter ändringar i infrastrukturen används en aktuell Installer eller Relay anges uttryckligen via CLI.
Proxy-lösenord får inte sparas permanent i läsbara scripts, MDM-profiler eller Outputs. En Secret-funktion i Deployment Platform är att föredra.
Åsidosätt dator- och domännamn
--computernameoverride och --domainnameoverride påverkar visningen i Sophos Central. Båda alternativen är avsedda för en ny installation.
--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example
Computer Name skickas till Installer utan ytterligare citattecken. En senare ändring kan skapa ett andra enhetsobjekt. Overrides används därför endast med en dokumenterad namnkälla.
--mcsPreferHostname rapporterar användarnamn som domain\username i stället för machine\username. Det kan minska lokala användardubbletter men måste passa identitetsstrategin.
Tenant och Registration Server
--customertoken <UUID> tilldelar installationen till en Central-kund. --mgmtserver <URL> anger MCS Registration Server. Båda värdena hämtas normalt från den tenantbundna Installer och hittas inte på fritt.
Med --bypasstaegisidcheck kan en avvikande Taegis Tenant ID Check kringgås. Det är ett riktat specialfall och ingen standardparameter för varje Rollout. Före användning klargörs varför Tenant IDs inte stämmer.
Styr namn via plist
Alternativt kan Computer Name, Domain och Description anges i följande fil:
/Library/Preferences/com.sophos.mcs-overrides.plist
CLI Overrides har prioritet framför filen. Tillåtna värden är 1 till 256 tecken och får bland annat inte innehålla radbrytningar eller tecknen <, >, &, ', " och /.
Om filen ändras efter installation kan ett nytt enhetsobjekt visas i Central medan det gamla finns kvar. Ändringen läses in genom en omstart eller följande MCS-omstart:
sudo launchctl stop com.sophos.mcs
Säkerhetsbehörigheter i macOS
Beroende på version och installerade komponenter behöver Sophos särskilt:
- godkända System Extensions,
- godkända Network Extensions och Content Filter,
- Full Disk Access,
- behörighet för Notifications,
- behörighet för Web- eller Scan Extensions.
De aktuella profilerna hämtas i Sophos Central före Installer. Egna profiler kontrolleras mot den aktuella Sophos-dokumentationen eftersom Team IDs, Bundle IDs och Payloads kan ändras med komponenterna.
Kontrollera behörigheter
Det lokala Endpoint-gränssnittet visar saknade förutsättningar under About eller i Health Status. Sophos dokumenterar dessutom en Terminal-kontroll och en kontroll för Remote Deployments.
För godkännandet jämförs tre nivåer:
- MDM rapporterar alla profiler som installerade.
- Lokal Agent rapporterar ingen saknad Security Permission.
- Central visar Health, komponenter och Last Active korrekt.
Om statusen förblir dålig distribueras inte blint nya profiler. Fastställ först vilken konkret Extension eller Privacy Permission som saknas.
För den detaljerade skrivskyddade kontrollen ger en administratör först Terminal Full Disk Access och kör sedan:
sudo sqlite3 /Library/Application\ Support/com.apple.TCC/TCC.db 'select * from access' | grep -i sophos
Kommandot läser TCC-databasen utan att ändra behörigheter. Resultatet beror på licens och produkter. Ta sedan bort Full Disk Access från Terminal. Vid fjärrdistribution kopieras filen endast för inspektion med sudo cp /Library/Application\ Support/com.apple.TCC/MDMOverrides.plist ~/Desktop/; ta sedan bort kopian i Finder. Om Self Help förblir röd jämförs MDM-payloads och ärendet eskaleras med ett SDU-arkiv; redigera inte TCC-databasen.
Update-fel på macOS
Sedan Sophos Endpoint for macOS 2024.4 (10.9.5) blir Sophos Updater service health röd om Full Disk Access saknas, redan före ett fel. En administratör kan köra denna officiella skrivskyddade kontroll:
sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 1d | grep -i 'Error renaming Installer directory'
Utdata bekräftar problemet. Utan MDM aktiveras SophosUpdater.app eller läggs /Library/Sophos Anti-Virus/SophosUpdater.app till i Full Disk Access; med MDM uppdateras Sophos-profilerna. Kontrollera Self Help, Health, Agent Version, Last Agent Update och Events igen. Samla SDU och eskalera till Sophos Support om problemet kvarstår. Ta därefter bort åtkomst som endast gavs till Terminal för diagnostik.
Vid ett fel används lokala Events, Self Help och SDU. Dessutom kontrolleras MDM Profile Status, System Time, Proxy, Root Certificates och Sophos Domains.